<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: Нові уразливості на www.rozetka.com.ua</title>
	<link>http://websecurity.com.ua/3110/</link>
	<description></description>
	<pubDate>Sat, 11 Apr 2026 15:49:23 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/3110/#comment-290642</link>
		<pubDate>Thu, 28 May 2009 20:10:48 +0000</pubDate>
		<guid>http://websecurity.com.ua/3110/#comment-290642</guid>
					<description>&lt;blockquote&gt;Я часом не розумію адміністрацію сайтів&lt;/blockquote&gt;
Вітя, це пов'язано з несерйозністю адмінів сайтів. Я з цією несерйозністю і ігноруванням стикнувся ще в 2005 році, як тільки почав займатися напрямком веб безпеки. І по сей день майже нічого не змінилося :&#124; (незважаючи на велику трату власного часу на соціальний секюріті аудит).

&lt;blockquote&gt;але вони майже завжди ігнорують це&lt;/blockquote&gt;
Або ігнорують, або відповіді не дадуть, але при цьому втихаря виправлять дірку, або і не відповідають і дірки погано виправляють (про що я часто пишу в себе на сайті). Або ж доводилося стикатися з некоректними висловлюваннями в мою адресу (бо не всі раді тому, що у них на сайті дірку знайшли і люб'язно про це повідомили, бо потрібно буде цю дірку виправляти, а їм ліньки).

При цьому більшість власників сайтів забуває подякувати тим, хто дбає про безпеку їх сайтів (замість них самих). А це вже пов'язано з низьким рівнем культури.

Про різні відповіді, які я отримував на свої листи під час соціального секюріті аудита, я розповів в &lt;a href="http://websecurity.com.ua/1236/" rel="nofollow"&gt;інтерв'ю журналу Хакер Спец&lt;/a&gt; (за лютий 2007 року).</description>
		<content:encoded><![CDATA[<blockquote><p>Я часом не розумію адміністрацію сайтів</p></blockquote>
<p>Вітя, це пов&#8217;язано з несерйозністю адмінів сайтів. Я з цією несерйозністю і ігноруванням стикнувся ще в 2005 році, як тільки почав займатися напрямком веб безпеки. І по сей день майже нічого не змінилося <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_neutral.gif' alt=':|' class='wp-smiley' />  (незважаючи на велику трату власного часу на соціальний секюріті аудит).</p>
<blockquote><p>але вони майже завжди ігнорують це</p></blockquote>
<p>Або ігнорують, або відповіді не дадуть, але при цьому втихаря виправлять дірку, або і не відповідають і дірки погано виправляють (про що я часто пишу в себе на сайті). Або ж доводилося стикатися з некоректними висловлюваннями в мою адресу (бо не всі раді тому, що у них на сайті дірку знайшли і люб&#8217;язно про це повідомили, бо потрібно буде цю дірку виправляти, а їм ліньки).</p>
<p>При цьому більшість власників сайтів забуває подякувати тим, хто дбає про безпеку їх сайтів (замість них самих). А це вже пов&#8217;язано з низьким рівнем культури.</p>
<p>Про різні відповіді, які я отримував на свої листи під час соціального секюріті аудита, я розповів в <a href="http://websecurity.com.ua/1236/" rel="nofollow">інтерв&#8217;ю журналу Хакер Спец</a> (за лютий 2007 року).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/3110/#comment-285001</link>
		<pubDate>Wed, 06 May 2009 16:06:28 +0000</pubDate>
		<guid>http://websecurity.com.ua/3110/#comment-285001</guid>
					<description>&lt;blockquote&gt;На прикладі це популярний сайт : http://allo.ua&lt;/blockquote&gt;
Ну, цей сайт дещо менш популярний ніж rozetka.com.ua ;-). Але дірок вистачає, як і на Розетці (бо движок той самий).

&lt;blockquote&gt;в полі коментарі активна XSS навіть є&lt;/blockquote&gt;
Це ти про коментарі до товарів (єдині коментарі, що я виявив на Алло та Розетці)? Як я перевірив, безпосередньо в полі комантарю XSS немає (ні активного, ні пасивного), до того ж на Алло коментарі для відвідувачів закриті, треба бути зареєстрованим і залогіненим для коментування.

Зате я виявив чимало активних XSS через профайл (як на allo.ua, так і на rozetka.com.ua), зокрема одна з них на allo.ua також працює для коментарів (що дозволяє атакувати не тільки поточного користувача, а й всіх користувачів та відвідувачів). А на rozetka.com.ua ця активна XSS в коментарях відсутня, зате є дві інші активні XSS (що працюють для поточного користувача).</description>
		<content:encoded><![CDATA[<blockquote><p>На прикладі це популярний сайт : <a href="http://allo.ua" rel="nofollow">http://allo.ua</a></p></blockquote>
<p>Ну, цей сайт дещо менш популярний ніж rozetka.com.ua <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> . Але дірок вистачає, як і на Розетці (бо движок той самий).</p>
<blockquote><p>в полі коментарі активна XSS навіть є</p></blockquote>
<p>Це ти про коментарі до товарів (єдині коментарі, що я виявив на Алло та Розетці)? Як я перевірив, безпосередньо в полі комантарю XSS немає (ні активного, ні пасивного), до того ж на Алло коментарі для відвідувачів закриті, треба бути зареєстрованим і залогіненим для коментування.</p>
<p>Зате я виявив чимало активних XSS через профайл (як на allo.ua, так і на rozetka.com.ua), зокрема одна з них на allo.ua також працює для коментарів (що дозволяє атакувати не тільки поточного користувача, а й всіх користувачів та відвідувачів). А на rozetka.com.ua ця активна XSS в коментарях відсутня, зате є дві інші активні XSS (що працюють для поточного користувача).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: ZEXEL</title>
		<link>http://websecurity.com.ua/3110/#comment-284999</link>
		<pubDate>Wed, 06 May 2009 15:56:25 +0000</pubDate>
		<guid>http://websecurity.com.ua/3110/#comment-284999</guid>
					<description>Я часом не розумію адміністрацію сайтів, я теж часто відписуюсь адміністрації про їх вразливості на сайті , але вони майже завжди ігнорують це.</description>
		<content:encoded><![CDATA[<p>Я часом не розумію адміністрацію сайтів, я теж часто відписуюсь адміністрації про їх вразливості на сайті , але вони майже завжди ігнорують це.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/3110/#comment-284997</link>
		<pubDate>Wed, 06 May 2009 15:51:09 +0000</pubDate>
		<guid>http://websecurity.com.ua/3110/#comment-284997</guid>
					<description>&lt;strong&gt;ZEXEL&lt;/strong&gt;

Так, я дані уразливості теж давно знайшов (ці 3 в 2008 році, а попередні 3 - в 2007). Регулярно, як зайду на сайт Розетки, то обов'язково дірки знайду :-). Сьогодні от ще нові дірки знайшов.

Причому адміни rozetka.com.ua постійно ігнорують мої повідомлення про уразливості на їх сайті - жодного разу не відповіли мені, й дірки не виправляють. Як я перевірив, коли опублікував цей запис, зі старих дірок вони одну XSS виправили, але при цьому зробили Full path disclosure дірку.

&lt;blockquote&gt;тому в кожному сайті їхнього портфоліо дана вразливість.&lt;/blockquote&gt;
Так, судячи з дірок на сайтах Розетки та Алло, компанія розробник недостатньо професійна. Що є звичним явищем в Уанеті, де я регулярно знахожу дірки на різних веб сайтах, в тому числі на сайтах веб студій та в CMS ураїнських розробників.

Ще як вночі зайшов глянути на їх веб сайт, одразу виявив, що деякі підходи і відповідно уразливості в них на сайті аналогічні до веб сайтів, які вони розробили. Ти вірно підмітив, деякі дірки на Розетці та Алло співпадають - явно використовують той же код (це в них така CMS для магазинів). Як я щойно перевірив, на allo.ua є одна XSS така як раніше оприлюднена дірка на rozetka.com.ua, та є XSS і одна Insufficient Anti-automation подібні до вищеоприлюднених дірок на rozetka.com.ua.</description>
		<content:encoded><![CDATA[<p><strong>ZEXEL</strong></p>
<p>Так, я дані уразливості теж давно знайшов (ці 3 в 2008 році, а попередні 3 - в 2007). Регулярно, як зайду на сайт Розетки, то обов&#8217;язково дірки знайду <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> . Сьогодні от ще нові дірки знайшов.</p>
<p>Причому адміни rozetka.com.ua постійно ігнорують мої повідомлення про уразливості на їх сайті - жодного разу не відповіли мені, й дірки не виправляють. Як я перевірив, коли опублікував цей запис, зі старих дірок вони одну XSS виправили, але при цьому зробили Full path disclosure дірку.</p>
<blockquote><p>тому в кожному сайті їхнього портфоліо дана вразливість.</p></blockquote>
<p>Так, судячи з дірок на сайтах Розетки та Алло, компанія розробник недостатньо професійна. Що є звичним явищем в Уанеті, де я регулярно знахожу дірки на різних веб сайтах, в тому числі на сайтах веб студій та в CMS ураїнських розробників.</p>
<p>Ще як вночі зайшов глянути на їх веб сайт, одразу виявив, що деякі підходи і відповідно уразливості в них на сайті аналогічні до веб сайтів, які вони розробили. Ти вірно підмітив, деякі дірки на Розетці та Алло співпадають - явно використовують той же код (це в них така CMS для магазинів). Як я щойно перевірив, на allo.ua є одна XSS така як раніше оприлюднена дірка на rozetka.com.ua, та є XSS і одна Insufficient Anti-automation подібні до вищеоприлюднених дірок на rozetka.com.ua.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: ZEXEL</title>
		<link>http://websecurity.com.ua/3110/#comment-284954</link>
		<pubDate>Wed, 06 May 2009 11:07:24 +0000</pubDate>
		<guid>http://websecurity.com.ua/3110/#comment-284954</guid>
					<description>Ці уразливості я теж знаходив колись давно.

Компанія котра займається створенням сайтів не професійна, тому в кожному сайті їхнього портфоліо дана вразливість.

На прикладі це популярний сайт : http://allo.ua ( в полі коментарі активна XSS навіть є )</description>
		<content:encoded><![CDATA[<p>Ці уразливості я теж знаходив колись давно.</p>
<p>Компанія котра займається створенням сайтів не професійна, тому в кожному сайті їхнього портфоліо дана вразливість.</p>
<p>На прикладі це популярний сайт : <a href="http://allo.ua" rel="nofollow">http://allo.ua</a> ( в полі коментарі активна XSS навіть є )
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
